- Betekenis
- Beveiliging over de hele toeleveringsketen
- Doel
- Risico's via leveranciers en dienstverleners beheersen
- Relatie tot NIS2
- Uitdrukkelijke plicht (art. 21)
- Hulpmiddelen
- Risicobeoordeling, contracten (verwerkersovereenkomst), monitoring
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is ketenbeveiliging?
Ketenbeveiliging (supply chain security) is de disciplinedie beveiliging niet alleen binnen de eigen organisatie borgt, maar over de hele Toeleveringsketen . Waar de toeleveringsketen de structuur van afhankelijkheden beschrijft, is ketenbeveiliging het gestuurde programma daarachter: het bepaalt hoe leveranciers, dienstverleners en partners worden gekozen, getoetst en gedurende de hele relatie veilig worden gehouden. De logica erachter is eenvoudig: een aanval of uitval bij een partner – bijvoorbeeld een gehackte softwareleverancier – kan direct doorwerken in uw eigen bedrijfsvoering.
Waarom NIS2 de keten benadrukt
Veel zware aanvallen van de afgelopen jaren liepen via de keten. Daarom noemt NIS2 de beveiliging van de toeleveringsketen uitdrukkelijk als een van de minimummaatregelen voor risicomanagement (artikel 21). Entiteiten die eronder vallen moeten ketenrisico's systematisch beoordelen en sturen – inclusief de beveiliging van de producten en diensten die hun leveranciers inzetten. Omdat de Cyberbeveiligingswet sinds 15 augustus 2026 geldt en sindsdien ook de registratieplicht in het entiteitenregister loopt, is dit geen vrijblijvende extra meer, maar een toetsbare plicht.
Hoe voert u dit uit?
- Leveranciers beoordelen: kritieke partners in kaart brengen en hun beveiligingsniveau toetsen.
- Contracten: beveiligingseisen contractueel vastleggen – bij gegevensverwerking via een Verwerkersovereenkomst.
- Bewaken: Leveranciersrisico doorlopend volgen in plaats van eenmalig toetsen.
Voorbeeld uit een machinebouwbedrijf: De IT-manager deelt de ongeveer 40 IT-leveranciers eerst in als kritiek, gemiddeld of niet-kritiek. Voor de vijf kritieke aanbieders – waaronder de ERP-hoster en de partij voor onderhoud op afstand, die via een remoteverbinding diep in de productiebesturing zit en wier uitval of compromittering de fabricage binnen uren zou stilleggen – verlangt hij een beveiligingsplan, een ISO 27001-certificaat of een ingevulde vragenlijst, legt hij meldafspraken bij incidenten contractueel vast en toetst hij de status elk jaar opnieuw. Zo wordt een eenmalige keuze een doorlopend programma. Dat kost discipline.
Checklist: een leverancier op beveiliging beoordelen
Waar begint u? De volgende checklist loopt stap voor stap door een leveranciersbeoordeling – van het inschalen van de kritikaliteit tot de doorlopende bewaking. Vink elk punt pas af als het is aangetoond en niet alleen beweerd.
- 1. Kritikaliteit inschalen: Welke gegevens, systemen of processen raakt de leverancier? Zou uitval gevolgen hebben voor essentiële diensten? Kies een categorie: kritiek, gemiddeld of niet-kritiek.
- 2. Toegang en afhankelijkheid uitzoeken: Heeft de partner toegang op afstand, beheerdersrechten of fysieke toegang? Is er een alternatieve leverancier als hij uitvalt?
- 3. Beveiligingsbewijs opvragen: ISO 27001, de Duitse IT-Grundschutz, SOC 2 of een ingevulde beveiligingsvragenlijst. Belangrijk: toets de reikwijdte en de geldigheidsdatum van het certificaat, niet alleen het bestaan ervan.
- 4. Contractclausules vastleggen: beveiligingseisen, een meldplicht bij incidenten (passend bij de NIS2-meldketen van 24 uur, 72 uur en 1 maand), auditrecht, een regeling voor onderaannemers en – bij verwerking van persoonsgegevens – een Verwerkersovereenkomst.
- 5. Monitoring vastleggen: Wie toetst wanneer? Jaarlijkse herbeoordeling van kritieke partners, bewaking van aflopende certificaten en een vastgelegde reactieroute als een leverancier een beveiligingslek meldt.
- 6. Vastleggen: Leg uitkomst, datum en verantwoordelijke vast. Zonder bewijs houdt de beoordeling bij een controle geen stand.
Ketenbeveiliging en risicomanagement
Ketenbeveiliging is een vast onderdeel van het risicomanagement: risico's van derden gaan mee in de risicoanalyse en worden behandeld met passende Beheersmaatregelen . Daarmee sluit de cirkel tussen strategie (risicomanagement), programma (ketenbeveiliging) en het afzonderlijke geval: het concrete risico van één bepaalde dienstverlener.
Volgende stappen
- Stel een volledige lijst op van alle leveranciers en dienstverleners met een IT- of gegevensrelatie.
- Deel ze in naar kritikaliteit en pak de kritieke partners als eerste aan.
- Pas de checklist hierboven toe op elke kritieke leverancier.
- Leg meldafspraken en beveiligingseisen vast bij de eerstvolgende contractverlenging.
- Zet een vaste datum voor herbeoordeling – anders veroudert de toets.
Meer informatie: NIS2-richtlijn (EU) 2022/2555, art. 21 (EUR-Lex)
Veelgestelde vragen
Wat is ketenbeveiliging?
Ketenbeveiliging (supply chain security) is de discipline die beveiligingseisen aan leveranciers, dienstverleners en partners in de hele waardeketen vastlegt en bewaakt, om risico's via derden systematisch te beheersen in plaats van alleen naar de eigen organisatie te kijken. De logica erachter is eenvoudig: een aanval of uitval bij een partner, bijvoorbeeld een gehackte softwareleverancier, kan direct doorwerken in uw eigen bedrijfsvoering en die flink verstoren.
Is ketenbeveiliging onder NIS2 verplicht?
Ja. NIS2 noemt de beveiliging van de toeleveringsketen uitdrukkelijk als een van de minimummaatregelen voor risicomanagement in artikel 21. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is het beoordelen en sturen van ketenrisico's voor entiteiten die eronder vallen verplicht en toetsbaar. Vanaf diezelfde datum geldt ook de registratieplicht in het entiteitenregister bij het NCSC.
Hoe stuurt u ketenrisico's?
U brengt eerst de kritieke leveranciers in kaart, beoordeelt ze en toetst hun beveiligingsniveau, bijvoorbeeld via een ISO 27001-certificaat of een beveiligingsvragenlijst. Vervolgens legt u beveiligingseisen en meldafspraken contractueel vast; bij verwerking van persoonsgegevens via een verwerkersovereenkomst. Doorslaggevend is dat u het beveiligingsniveau van partners doorlopend bewaakt en kritieke leveranciers jaarlijks opnieuw beoordeelt, in plaats van alleen bij het sluiten van het contract.